新版师傅银行木马出来了 这次主要是更新了漏洞利用方式CVE-2016-0167

简介:

师傅银行木马是一款Windows恶意程序,在 2015 年首次发现。师傅基于 Shiz 源代码构建,使用了 Zeus 所使用的技术。攻击者使用师傅在全球各网上银行网站窃取证书凭据,最早在俄罗斯,后来日本、英国、 意大利和其他国家也发现了它的身影。

Arbor Unit 42 研究发现,师傅作者已经在 2016 年更新了这个银行木马恶意软件。师傅银行木马现已加入多个新技术,用于感染更多的计算机,同时规避微软 Windows 系统的检测。其中包括︰

  • CVE-2016-0167 Microsoft Windows 权限提升漏洞来获得系统级权限。早期版本的师傅利用 CVE-2015-0003 实现相同的目标
  • 使用一个 Windows atom以确定当前主机是否已经感染了师傅,以便与以前版本使用互斥
  • 使用“push-calc-ret” API 混淆隐藏恶意软件分析的函数调用
  • 使用附加的 Namecoin .bit 域

师傅银行木马的基本功能

最初发布的师傅银行木马具有如下功能

  • anti-reseach,anti-VM和anti-sandbox;
  • HOOK 浏览器和web 注入解析器;
  • 键盘记录;
  • 屏幕截图;
  • 证书采集;
  • 端点分类,监控感兴趣的应用程序;
  • 远程控制和bot-control模块。

详细分析见 http://researchcenter.paloaltonetworks.com/2017/01/unit42-2016-updates-shifu-banking-trojan/



原文发布时间:2017年3月24日

本文由:安全加 发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/new-shifu-banking-trojan

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
安全 前端开发 JavaScript
信息服务上线渗透检测网络安全检查报告和解决方案2(安装文件信息泄漏、管理路径泄漏、XSS漏洞、弱口令、逻辑漏洞、终极上传漏洞升级)
信息服务上线渗透检测网络安全检查报告和解决方案2(安装文件信息泄漏、管理路径泄漏、XSS漏洞、弱口令、逻辑漏洞、终极上传漏洞升级)
233 0
|
安全 Linux PHP
PrestaShop 网站漏洞详情与漏洞修复办法
PrestaShop网站的漏洞越来越多,该网站系统是很多外贸网站在使用的一个开源系统,从之前的1.0初始版本到现在的1.7版本,经历了多次的升级,系统使用的人也越来越多,国内使用该系统的外贸公司也很多,PrestaShop扩展性较高,模板也多,多种货币自由切换,并支持信用卡以及paypal支付,是外贸网站的首选。就在最近几天,PrestaShop被爆出有远程代码注入漏洞,该漏洞影响范围较光,危害较大,可以上传webshell到网站根目录下。
286 0
PrestaShop 网站漏洞详情与漏洞修复办法
|
SQL 安全 关系型数据库
ecshop 全系列版本通杀漏洞 远程代码执行sql注入漏洞
ecshop漏洞于2018年9月12日被某安全组织披露爆出,该漏洞受影响范围较广,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影响,主要漏洞是利用远程代码执行sql注入语句漏洞,导致可以插入sql查询代码以及写入代码到网站服务器里,严重的可以直接获取服务器的管理员权限,甚至有些网站使用的是虚拟主机,可以直接获取网站ftp的权限,该漏洞POC已公开,使用简单,目前很多商城网站都被攻击,危害较大,针对于此我们SINE安全对该ECSHOP漏洞的详情以及如何修复网站的漏洞,及如何部署网站安全等方面进行详细的解读。
541 0
ecshop 全系列版本通杀漏洞 远程代码执行sql注入漏洞
|
Web App开发 安全
50%带毒网站利用IE新漏洞 用户应打好补丁
12月27日,一个名为“IE7攻击代码(Hack.Exploit.Script.JS.Agent.ic)”的恶意代码本周特别值得注意,它自上周出现后,疯狂势头一直未减。根据瑞星“云安全”系统提供的数据,每天有22万例网络攻击利用该漏洞进行,占据总体网络攻击比例的50%以上,尽管微软已经发布了针对该漏洞的补丁,但很多用户还没来得及弥补,预计此类攻击将持续相当长的时间。
897 0
|
安全
安全预警:Xshell 5官方版本被植入后门,更新即中招(国内已有用户受影响)
本文讲的是安全预警:Xshell 5官方版本被植入后门,更新即中招(国内已有用户受影响),嘶吼8月14日消息,知名服务器终端管理软件Xshell在7月18日发布的5.0 Build 1322官方版本被植入后门,用户下载、更新到该版本均会中招。
2433 0